Уразливість підвищення привілеїв у Real Estate Manager для WordPress

Real Estate Manager для WordPress має уразливість підвищення привілеїв, що дозволяє змінювати ролі користувачів. Рекомендується оновлення та перевірка безпеки.
CVE-2023-4239CVSS 8.8Web

Уразливість підвищення привілеїв у Real Estate Manager для WordPress

Real Estate Manager для WordPress має уразливість підвищення привілеїв, що дозволяє змінювати ролі користувачів. Рекомендується оновлення та перевірка безпеки.

CVSS
8.8 HIGH
EPSS
46.21%
Активно використовується
немає в KEV
Продукт
real estate manager

Що відомо

Плагін Real Estate Manager для WordPress версій до 7.2 включно має уразливість підвищення привілеїв через недостатні обмеження функції rem_save_profile_front. Аутентифіковані користувачі з мінімальними правами, наприклад підписники, можуть змінити свою роль, передаючи параметр wp_capabilities під час оновлення профілю.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з обмеженими правами отримати підвищені привілеї, що може призвести до несанкціонованого доступу до адміністративних функцій сайту. Для власників інфраструктури це означає підвищений ризик компрометації вебресурсу та потенційних втрат даних або контролю над сайтом.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Real Estate Manager від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з мінімальними правами, переглянути журнали активності на предмет підозрілих змін ролей і знизити експозицію плагіна до мінімуму.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки